حمله سایبری باج افزار واناکرای (WannaCry) چیست و چگونه عمل می کند؟
واناکرای (WannaCry) چیست؟
در روز جمعه ۲۲ اردیبهشت ۱۳۹۶، باج افزاری به نام WannaCryptor (یا WannaCry) با شیوع غیرقابل باوری، هزاران کامپیوتر را در سراسر جهان آلوده نمود. واناکرای تنها در ۲۴ ساعت اول خودش را در بیش از ۱۰۰ کشور منتشر نمود.

واناکرای (WannaCry)
باج افزار وانا کری در دستهبندی کرمهای اینترنتی قرار میگیرد. کرمها برای انتشار نیاز به دخالت کاربر نداشته و به همین دلیل سرعت شیوع وحشتناکی دارند. کسب و کارها، سازمانها و ارگانها باید بسیار بیشتر مواظب کرم WannaCry باشند، زیرا تنها آلوده شدن یک سیستم کافیست تا کل شبکههای متصل به آن یک سیستم نیز آلوده شوند. این باج افزار از یک آسیبپذیری موجود در سیستمعامل ویندوز که متاسفانه در نسخههای سروری و خانگی این سیستم عامل وجود دارد استفاده میکند.
حملات باعث اختلال عمده در بیمارستانها، شرکتهای مخابراتی، شرکتهای گاز و برق شده است. به عنوان یک نمونه بزرگ، سازمان خدمات بهداشت ملی انگلستان از اولین قربانیان این باج افزار است.
چه کسی WannaCry را ساخت؟
این هک به نظر میرسید که در اصل توسط NSA کشف شده، که آن را بهعنوان ابزاری بالقوه برای نظارت و مسائل دیگر در اختیار داشت. ما از وجود این آسیبپذیری به این دلیل آگاه شدهایم که گروهی از هکرها که بانام “سایه شکنها” شناخته میشوند، در ماه آوریل یک cache از اسناد سرقت شدهی NSA در اینترنت منتشر کردند که در آن اطلاعات آسیبپذیری به وانا کرای وجود داشت.
چگونه کار می کند؟
اگرچه همهی باج افزارهای سنتی تهدیدی بزرگ برای کسب و کارها و سازمانها محسوب میشوند. و همچنین قابلیت گسترش در سراسر دنیا را دارند، اما تفاوت عمده آنها با WannaCryptor در این است که، باج افزارهای سنتی از طریق ایمیل، صفحات وب آلوده و یا برنامههای مخرب برای انتشار استفاده میکردند اما باج افزار مدرن واناکرای به صورت کاملا خودکار و از طریق یک آسیپذیری موجود بر روی اکثر نسخه ویندوز، انتشار پیدا میکند.
چه چیزی (WannaCryptor) را خطرناک میکند؟
به صورت خیلی ساده، اتفاقی که میافتد این است که به حمله کنندگان اجازه اجرای کدهای مخرب از راه دور را روی سیستمهای آلوده داده و از طریق همین کدهای آلوده، بدون نیاز به هیچ گونه عملی از سمت کاربر، اقدام به رمز نمودن اطلاعات کاربر نمایند. این رفتاری است که پیش از این مشاهده نشده بود، از همین رو ما با یک سلاح کامل که میتواند به راحتی، زیرساخت شبکهها و سرورها را هدف قرار دهد مواجه هستیم.

اتفاقی که میافتد این است که به حمله کنندگان اجازه اجرای کدهای مخرب از راه دور را روی سیستمهای آلوده داده و از طریق همین کدهای آلوده، بدون نیاز به هیچ گونه عملی از سمت کاربر، اقدام به رمز نمودن اطلاعات کاربر نمایند.
سوالات متداول راجب این باج افزار
چگونه سیستم خود را محافظت کنم؟
اگر از یک پی سی ویندوزی استفاده میکنید، مطمئن شوید تمام نرمافزارهایتان بهروزرسانی شدهاند. بهعلاوه مانند همیشه، ایمیلهای مشکوک را باز نکنید، روی لینکهای که نمیشناسید کلیک نکنید و فایل غیرمنتظرهای را باز نکنید.
اگر کامپیوتر من مبتلا شد چهکار کنم؟
تاکنون راه مشخصی برای از کار انداختن وانا کرای پیدا نشده است. محققین امنیتی ادعا میکنند که روشی برای توقف آن دارند، اما ما نمیتوانیم آن را تائید کنیم.
مدت کوتاهی پس شروع گسترش WannaCry، یک محقق امنیتی تصادفاً یک کیل سوئیچ پیدا کرد که ظاهرا وانا کرای را متوقف میکرد. اما هکرها پس از آن باج افزار را تعمیر کردهاند و این بار به نظر نمیرسد راهی برای توقف آن وجود داشته باشد. بنا بر گفتهی محققین در Heimdal Security این باج افزار همچنین دارای نام جدید Uiwix شده است.
معضل دردآور دیگر این است که اگر در ۷۲ ساعت باج پرداخت نشود، قیمت میتواند دو برابر شود. و پس از چند روز فایلها برای همیشه قفل میشوند.
خب، پس برای بازپسگیری کامپیوترم باید به این تبهکاران پول بدهم؟
درحالیکه راهحل واضحی برای واناکرای وجود ندارد، متخصصین شدیداً توصیه میکنند که برای بازپسگیری اطلاعاتتان پول ندهید.

وقتی شما به مجرمین پول میدهید و ممکن است آنها درخواست پول بیشتر کنند یا میتوانند بالقوه شما را در آینده دوباره هدف قرار دهند.
درحالی که پرداخت ۳۰۰ دلار برای حل و فصل مشکل میتواند وسوسهانگیز باشد، اف بی آی توصیه میکند این کار را نکنید. یک دلیل این است که شما اساساً به مجرمین پول میدهید و ممکن است آنها درخواست پول بیشتر کنند یا میتوانند بالقوه شما را در آینده دوباره هدف قرار دهند چون که همان اول نشان دادهاید که حاضرید پول پرداخت کنید.
این باج افزار چگونه پخش میشود؟
به نظر میرسد که شبکههای کامپیوتری مثل مدرسهها، شرکتها، بیمارستانها و تجارتها مشخصاً آسیبپذیر هستند. این به این دلیل است که محققین امنیتی میگویند باج افزار از طریق فناوری اشتراکگذاری فایل استاندارد توسط پی سی منتشر میشود که به آن Microsoft Windows Server Message Block یا بهطور مخفف SMB گفته میشود.
همچنین این باج افزار به نظر برای انتشار به دیگر کامپیوترهای بیرون از شبکههای شرکتی نیز توانا است. محققین تا الآن انواع مختلفی از حملات را شناسایی کردهاند، پس این باج افزار فقط با یک روش کار نمیکند.
چهکاری کنم اگر به من حمله نشده است اما نگرانم که بشود؟
اگر از اطلاعات خود پشتیبان گرفته باشید، خوب است که آنها را بهروز کنید. اگر پشتیبان تهیه نکردهاید بهتر است که این کار را انجام دهید. همچنین مطمئن شوید که بهروزرسانیهای ویندوز خود را چک میکنید و با مدیرهای آی تی خود صحبت کنید!
منبع: پارس آوان

دیدگاه خود را ثبت کنید
تمایل دارید در گفتگوها شرکت کنید؟در گفتگو ها شرکت کنید.